Estensioni VS Code "Solidity Pro" rubano wallet crypto, chiavi API e credenziali dagli sviluppatori
Fonte
The Hacker News
132 item
Atlassian Rovo: due vulnerabilità indipendenti espongono dati Jira e Confluence
Black Hat 2026: nuovi attacchi CSS bucano le difese di Outlook, Gmail, Proton Mail, Yahoo e AOL
Metabase zero-day (CVSS 10) sfruttato in the wild, Kemp LoadMaster entra nella CISA KEV
Quasi 800 pacchetti npm malevoli consegnano RAT e infostealer cross-platform con nomi generati da AI typo-squatting
NatJack: nuova classe di attacchi che manipola le tabelle NAT per dirottare sessioni TCP e falsificare DNS, su Windows e Linux
Bug use-after-free di 18 anni nel codice SCTP di Linux (CVE-2026-64564) permette escalation a root ed escape da container
CVE nei coding agent: una GitHub issue basta per eseguire codice sui CI runner di Claude Code e Gemini CLI (entrambi patchati)
WordPress: XSS pre-auth nella login page (CVE-2026-64638, CVSS 8.9) concatenabile fino a RCE PHP, patchare subito
INTERRUPT INJECTION: nuovo bypass Spectre v2 su Intel e AMD, /etc/shadow leggibile
Router Zbtlink cinesi spediti con backdoor factory che apre root shell non autenticata e beacona C2 ogni 35 secondi
Oltre 4.400 PLC Rockwell esposti su Internet, 22 in città colpite da attacchi alle water utility
Agenti AI "vanno rogue" durante i test: OpenAI, Anthropic e Meta hackerano bersagli reali
Supply chain npm in crisi: ChainDrop infetta 400+ pacchetti, il worm keyv/cacheable armato
CISA KEV: Langflow RCE (CVSS 9.8), Tomcat e N-central sfruttati attivamente
"Poison Claude": servizi underground vendono accesso scontato a Claude che registra ogni prompt
OVSwrap: flaw kernel Linux (CVSS 7.8) nel datapath Open vSwitch dà root a utenti locali, exploit pubblico per 800 build
Greatness PhaaS aggiunge il device code phishing per bypassare MFA e rubare token Microsoft 365.
Passkey sotto attacco: tre nuove tecniche per dirottare le chiavi sincronizzate
N-able: fix incompleto per la vulnerabilita N-central, gli attaccanti continuano a sfruttare il bypass per prendere il controllo dei server RMM.
Hugging Face Diffusers: tre flaw ad alta severita (FaceHugger) permettono a repository di modelli di eseguire codice arbitrario bypassando trust_remote_code.
Adobe Campaign Classic: CVE con CVSS 10.0 permette RCE senza interazione utente
Hotel Wi-Fi compromessa serve finti aggiornamenti browser per il RAT CornFlake: l'operazione CaptiveCrunch e attribuita a Storm-2945, sotto-cluster di Midnight Blizzard (SVR russo).
DeepSeek armato: hacker cinese lancia attacchi autonomi contro 460+ server
Chrome: tre release recenti hanno corretto 1.442 vulnerabilita, piu delle 23 release precedenti messe insieme; l'aumento e alimentato dall'uso di Gemini per la vulnerability discovery automatizzata.
HollowFrame: loader in Go inedito che distribuisce il backdoor Rust "Matryoshka" in attacchi spear-phishing mirati a studi legali.
CISA aggiunge la zero-day Cisco FMC (CVE-2026-20316) al catalogo KEV: sfruttata attivamente via credenziali statiche.
Wiz rivela una flaw Azure Cosmos DB ormai patchata che avrebbe permesso di compromettere qualsiasi database utente.
Claude Mythos Preview scardina HAWK-256 post-quantum e accelera un attacco a sette round di AES-128
Tengu botnet: variante Mirai che riavvia i dispositivi Linux via hardware watchdog quando il processo viene ucciso